Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 157.0.0, vanaf 115.1.0 tot 115.42.0, vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0
- Thunderbird tot 157.0, vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 157
- Firefox ESR 115.42
- Firefox ESR 140.17
- Firefox ESR 153.4
- Thunderbird 157
- Thunderbird 140.17
- Thunderbird 153.4
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In de XSLT-component van Firefox en Thunderbird zit een geheugenfout, een zogeheten use-after-free. Het programma gebruikt dan geheugen nog nadat het is vrijgegeven. Zo'n fout kan leiden tot onverwacht gedrag van het programma. Mozilla heeft het lek verholpen in nieuwe versies.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval verloopt via het netwerk en is volgens de beoordeling niet ingewikkeld. De aanvaller heeft wel medewerking van de gebruiker nodig. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Controleer je versie
Open Firefox of Thunderbird en kijk bij 'Over Firefox' of 'Over Thunderbird' welke versie je gebruikt. Vergelijk die met de opgeloste versies.
Update Firefox
Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan zijn de opgeloste versies 115.42, 140.17 en 153.4, afhankelijk van jouw ESR-tak.
Update Thunderbird
Werk Thunderbird bij naar versie 157, 140.17 of 153.4, afhankelijk van de tak die je gebruikt.
Start de applicatie opnieuw
Herstart Firefox of Thunderbird na de update, zodat de nieuwe versie ook echt actief is.
Lees het advies van de leverancier
Mozilla beschrijft de oplossing in de adviezen mfsa2026-100, mfsa2026-101 en mfsa2026-102. Daar vind je ook de andere meldingen die met dezelfde updates zijn verholpen.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100819, CVE-2026-100777, CVE-2026-100780, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in de XSLT-component van Firefox, Firefox ESR en Thunderbird. Het geheugen wordt gebruikt nadat het is vrijgegeven. De CNA geeft een CVSS 3.1-score van 8,8 met de vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. De aanval verloopt dus via het netwerk, vraagt geen voorafgaande rechten en vergt gebruikersinteractie. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid worden alle drie als hoog beoordeeld. De EPSS-score is 0,003 en er is geen publieke exploit bekend.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee